Ir al contenido
Nuevo informe: Consiga su copia del Informe sobre el estado de Internet 2024. | Descargar hoy
Asesoría

Aviso del 10 de diciembre: Vulnerabilidad de carga de archivos sin restricciones en varios productos de transferencia de archivos Cleo [CVE-2024-50623].

Fecha de divulgación: 9 de diciembre de 2024
Fecha en la que se comunicó la explotación activa (fuente): 9 de diciembre de 2024

CVE-2024-50623 es una vulnerabilidad de ejecución remota de código no autenticada que afecta a los productos Cleo Harmony, VLTrader y LexiCom, utilizados para la transferencia gestionada de archivos. Esta CVE está pendiente de análisis en el NVD.

 

Campo Detalles
CVE-ID CVE-2024-50623 - CVSS 8.8 (crítico) - asignado por CISA ADP
Descripción de la vulnerabilidad En las versiones de Cleo Harmony, VLTrader y LexiCom anteriores a la 5.8.0.21 inclusive, existe una carga y descarga de archivos sin restricciones que permite la ejecución remota de código sin autenticación.
Fecha de divulgación 9 de diciembre de 2024
Activos afectados Los siguientes productos Cleo están afectados:

  • Armonía Cleo 
  • Cleo VLTrader 
  • Cleo LexiCom 
Versiones de software vulnerables  Versiones anteriores a la 5.8.0.21 inclusive.
¿PoC disponible? Huntress proporcionó detalles sobre una prueba de concepto en su blog.
Estado de explotación Aunque esta vulnerabilidad no aparece en CISA KEV, Huntress informó de que esta CVE estaba siendo explotada en la naturaleza en su blog.
Estado del parche Cleo indicó que la vulnerabilidad se había corregido en la versión 5.8.0.21 de las tres soluciones, pero según Huntress, la 5.8.0.21 sigue siendo vulnerable a la explotación. Cleo está preparando una nueva designación CVE y espera que se publique un nuevo parche a mediados de semana.

Censys Perspectiva

En el momento de redactar este informe, Censys observó 1,342 instancias expuestas de Cleo Harmony, VLTrader y LexiCom en línea. Una gran proporción de ellas (79%) están geolocalizadas en Estados Unidos. Censys observó alrededor del 13% de las instancias expuestas estaban asociadas a Microsoft Azure (ASN 8075). Actualmente todas las instancias observadas son vulnerables a la espera de un parche de lanzamiento de Cleo.

Mapa de las instancias de Cleo afectadas expuestas:

Censys Consulta de búsqueda:

services.http.response.headers: (key: "Server" and value.headers: {"Cleo Harmony/", "Cleo VLTrader/", "Cleo LexiCom/"})

Censys Consulta ASM:

host.services.http.response.headers: (key: "Server" and value.headers: {"Cleo Harmony/", "Cleo VLTrader/", "Cleo LexiCom/"})

Censys Consulta de riesgos ASM:

risks.name="Vulnerable Cleo Instance [CVE-2024-50623]"

Referencias

Soluciones de gestión de la superficie de ataque
Más información